Análise de vulnerabilidades e pentest, explicados

Threat emulation schedule with dates, sources, statuses, and a vulnerabilities list with severity and fix status.

VAPT é um trabalho combinado. A análise de vulnerabilidades varre em largura e devolve um inventário de fraquezas conhecidas; o pentest explora manualmente as que importam e prova até onde um atacante chegaria. A análise desenha o mapa, o pentest percorre a rota. Em ambientes regulados os dois são comprados juntos porque frameworks como o PCI DSS exigem ambos, e em calendários diferentes.

Para times que compram análise e pentest como um só trabalho

Responsáveis por compliance e risco cujo framework cita varredura e teste manual separadamente, e que precisam de um único trabalho que feche as duas linhas.

Times que já rodam scanners, têm milhares de achados abertos e precisam de alguém que prove a quais deles um atacante realmente chega.

Compradores que vão ter de contar a um auditor o que foi testado, em quais datas, por quem, e o que foi corrigido e reverificado depois.

User interface with sections titled 'Strikers assigned' showing two profile pictures and their details, and an 'Export' panel with options to include Findings Summary, Assessment Updates, and Compliance Checklist, with a Download button.
[ VA + PT COMO UMA SÓ COMPRA ]

Dois entregáveis, duas linhas de requisito, um só trabalho

Discute-se muito se análise de vulnerabilidades e pentest são a mesma coisa. Para quem compra, a pergunta útil é outra: o que cada um coloca na sua mão, quem responde por aquilo e qual linha do seu framework aquilo fecha. Comparado assim, VAPT deixa de ser uma definição e vira uma decisão de compra.

Como você de fato compra
Análise de vulnerabilidades
Pentest
VAPT contínuo (Strike)
O que fica na sua mão
Um inventário priorizado de fraquezas conhecidas em todo o escopo
Um relatório de rotas exploradas, com evidência e impacto de negócio
Uma fila viva de achados validados, mais relatório e atestação sob demanda
Quem responde por um achado
A ferramenta, e quem a rodou
O tester nomeado e o fornecedor, enquanto dura o trabalho
O Striker que validou aquele achado específico
Custo de triagem para o seu time
Alto. Decidir o que é real é tarefa sua
Baixo, mas só para o que entrou na janela contratada
Baixo e contínuo: 97% de precisão, menos de 3% de falsos positivos
Qual linha de requisito fecha
A linha de varredura: PCI DSS 11.3.1 e 11.3.2 pedem varreduras pelo menos a cada três meses
A linha de testes: PCI DSS 11.4.2 e 11.4.3 pedem pentest interno e externo pelo menos a cada 12 meses
As duas linhas, mais a cláusula de após mudança significativa que acompanha cada uma
O que acontece com um ativo novo
É pego na próxima varredura agendada, se estiver na faixa
Só é testado se estava nomeado no escopo acordado
É descoberto e testado quando aparece, não quando o calendário permite
Reverificar uma correção
Uma nova varredura. A ausência de assinatura é tratada como correção
Um reteste, se você contratou
Incluído, sob demanda e com atestação de reteste para o auditor

Os números de requisito se referem ao PCI DSS v4.0. A evidência de testes apoia programas de SOC 2, ISO/IEC 27001 e avaliações de PCI DSS; não certifica conformidade sozinha.

Como se define o escopo de um VAPT

Inventário de ativos, acordado por escrito
Faixas de IP, domínios e subdomínios, aplicações, APIs, contas em nuvem e builds mobile. A causa mais comum de um trabalho decepcionante é um inventário que já estava desatualizado no dia da assinatura.
Ambientes e tratamento de dados
Produção, staging ou um clone parecido com produção, e quais regras valem em cada um. Defina antes o que acontece se o tester encontrar dados reais de clientes em um ambiente que não é produção, porque essa conversa é bem pior sem plano.
Credenciais e papéis
Teste sem autenticação descreve o que um estranho vê. A maioria dos achados que causam dano vive atrás do login, e encontrar autorização quebrada exige pelo menos duas contas com privilégios diferentes. Provisione essas contas antes de a janela abrir, não durante.
Janelas de teste e rate limits
Combine quando os testes rodam, se WAF e rate limiting ficam ligados, e para quem ligar se algo cair. Se os controles ficarem ativos, registre isso no relatório: um auditor lê de forma diferente uma tentativa bloqueada e uma tentativa que nunca foi feita.
Exclusões, por escrito
SaaS de terceiros que você não controla, testes de negação de serviço, engenharia social, acesso físico. Cada exclusão é uma lacuna sobre a qual alguém vai perguntar em algum momento, então registre também o motivo.
Tratamento de mudanças
Defina o que acontece quando um subdomínio, serviço ou release novo aparece no meio do trabalho. Em um modelo pontual isso é uma ordem de mudança. Em um modelo contínuo é apenas a próxima coisa testada.

O que um VAPT completo produz

A saída da análise de vulnerabilidades
Um inventário completo de fraquezas identificadas no escopo, com severidade, ativos afetados e a origem de cada detecção. É o artefato de largura: diz o tamanho da superfície, não o tamanho do risco.
O relatório do pentest
Rotas exploradas com passos de reprodução, evidência, impacto de negócio e orientação de correção, mais um resumo executivo. É o artefato de profundidade: diz quais daquelas fraquezas um atacante consegue encadear até causar dano.
Atestação de reteste
Um registro de que cada correção foi retestada e o achado fechado, com data e tester. Auditores pedem isso mais do que os times esperam, e reconstruir meses depois dói.
Resumo executivo e pacote de evidência
Escopo, datas, metodologia, qualificação dos testers e resultados em um formato que um leitor não técnico consiga acompanhar. É a parte que apoia programas de SOC 2 e ISO/IEC 27001 e avaliações de PCI DSS — apoia, não certifica.

Perguntas frequentes

VAPT é um trabalho ou dois?

Comercialmente costuma ser vendido como um só, e é esse o sentido da sigla. Tecnicamente são duas atividades com objetivos diferentes: a análise maximiza largura e o pentest maximiza profundidade. Comprá-los juntos importa porque a saída da análise é justamente o que um bom tester usa para decidir onde gastar esforço manual, e porque quase todos os frameworks pedem evidência dos dois.

Uma varredura de vulnerabilidades basta para compliance?

Não quando o framework cita os testes separadamente. O PCI DSS v4.0 pede varreduras internas e externas pelo menos a cada três meses nos requisitos 11.3.1 e 11.3.2 e, à parte, pentest interno e externo pelo menos a cada 12 meses em 11.4.2 e 11.4.3, com teste de segmentação em 11.4.5. Na ISO/IEC 27001:2022, o controle 8.8 trata da gestão de vulnerabilidades técnicas e o 8.29 do teste de segurança em desenvolvimento e aceitação. No SOC 2 o pentest não é controle obrigatório: aparece como exemplo de avaliação sob CC4.1.

Como definir o escopo de um VAPT sem pagar demais?

Defina o escopo pelo que um atacante alcança, não por tudo o que você tem. Comece pelo que está exposto à internet, some os sistemas com dados regulados ou críticos para a receita e depois os caminhos entre eles. Forneça credenciais e pelo menos dois níveis de privilégio para não desperdiçar a superfície autenticada. Registre as exclusões. A maioria dos estouros de custo vem de escopo que cresceu no meio do caminho, não de uma tarifa alta.

Quais entregáveis exigir?

O inventário da análise, o relatório do pentest com passos de reprodução e evidência por achado, uma atestação de reteste quando as correções subirem, e um resumo executivo com escopo, datas, metodologia e qualificação dos testers. Peça uma amostra anonimizada dos quatro antes de assinar. Se o fornecedor não conseguir mostrar como é a atestação de reteste, assuma que o reteste não está realmente incluído.

Com que frequência fazer VAPT?

O piso regulatório é um calendário: varreduras trimestrais e testes anuais no PCI DSS, ambos repetidos após qualquer mudança significativa. A resposta operacional é outra. Se você faz deploy toda semana, um teste anual descreve um ambiente que já não existe quando o relatório é lido, e é por isso que existe a cláusula de mudança significativa e por isso os modelos contínuos cresceram.

Quem deve executar o VAPT: time interno ou terceiro?

Times internos conseguem rodar bem a parte de análise, e muitos rodam. Auditores em geral pedem independência na parte de testes, e há um argumento prático também: quem construiu um sistema compartilha os pontos cegos dele. O arranjo mais comum é varredura interna contínua com testes independentes por cima, que é exatamente como as linhas de requisito estão escritas.

PLATAFORMA ALWAYS-ON

Mais do que um teste. Uma camada estratégica para segurança real.

Nossa IA é potencializada por uma camada de dados proprietários construída a partir de milhares de horas de pentesting e validações reais. A Strike combina execução autônoma e validação humana especializada para identificar riscos complexos, reduzir ruído e priorizar achados acionáveis.

Testes contínuos e em profundidade

Os Strikers identificam vulnerabilidades de alto impacto em múltiplas tecnologias — aplicações web, APIs, mobile, nuvem e muito mais.

Retestes sob demanda impulsionados por IA

Validate fixes instantly, without waiting for the next testing cycle.

Correção em tempo real

coming soon

Agentes de IA guiam sua equipe passo a passo durante a remediação para acelerar a resolução.

Criação de pentests passo a passo

Defina facilmente o escopo, inicie e acompanhe seus pentests com total transparência.

Triage humano e revisão entre pares

Cada achado é validado por especialistas em segurança para garantir precisão e impacto.

Visibilidade total

Monitore cada descoberta com transparência completa, registros de trabalho dos especialistas e notificações em tempo real.

Integrações fluídas

Conecte-se diretamente ao Slack, Teams e Jira para agilizar a colaboração entre suas equipes de segurança e desenvolvimento.

Vulnerability Manager

Visualize, gerencie e reteste vulnerabilidades em uma única plataforma, com contexto completo sobre severidade, origem e remediação.

Relatórios prontos para compliance

Gere automaticamente relatórios atualizados e alinhados com PCI DSS, HIPAA, ISO 27001, SOC 2 e muito mais.

Parceria contínua

Reuniões semanais com um Customer Success Manager dedicado, além de onboarding personalizado e planejamento estratégico.

Mais do que uma plataforma de segurança ofensiva, a Strike funciona como uma camada contínua de validação para ambientes que nunca param de mudar.

Potencialize sua experiência com o Hybrid Testing Booster

Testes híbridos contínuos

Emulação de ataques, stealth-based, executados por especialistas em segurança criativos e nada convencionais. Descubra como atacantes reais invadiriam seus sistemas — e impeça isso antes que aconteça.

Testemunho

Escolhida pelas equipes de segurança que lideram o setor.

“O produto foi ótimo! A equipe foi excepcional ao lidar com nossa urgência em relação a um prazo importante e conseguiu entregar de forma eficiente, encontrando vulnerabilidades relevantes em nossos sistemas.”

Gartner 4
Gartner review, Head of Engineering, Banking

“Uma boa opção para testes ágeis, especialmente quando os prazos de go-to-market são apertados. Isso é essencial quando o ciclo de releases traz muitos novos produtos e versões, tornando difícil manter o ritmo em um modelo tradicional sob demanda.”

Gartner 3
Gartner review, Product Security Leader Cybersecurity, Hardware

“A Strike oferece pentesting contínuo para nossos recursos críticos de web e mobile. Todos os meses eles nos ajudam a validar novas funcionalidades em produção, entregando vulnerabilidades relevantes e excelente custo-benefício. Estamos muito satisfeitos com sua abordagem inovadora e focada no cliente.”

Gartner 2
Gartner review, Chief Information Security Officer, Retail

“A equipe da Strike foi rápida e entregou a solução que precisávamos. Escolhemos a Strike porque eles oferecem uma suíte de pentesting que se adapta ao nosso ritmo de trabalho em termos de velocidade e comunicação. Altamente recomendado!”

Gartner review
Gartner 1
Gartner Review, Chief Technical Officer, Banking

“Valorizamos muito nossa parceria com a Strike. Seus serviços excepcionais de testes de penetração e comunicação eficaz aprimoraram significativamente nossa segurança cibernética, garantindo a segurança e a confiança das informações financeiras de nossos clientes.”

Ozan Özgür Özyüksel
Oficial de segurança da informação, Plum

“A gestão dos canais de comunicação e a centralização das interações com a equipe tornaram a experiência muito mais ágil e eficaz. Ter tudo em um só lugar foi uma grande vantagem e nos permitiu concluir o pentest em apenas algumas semanas.”

Miguel Langone
CTO na Horizon

“Trabalhar com a Strike é extremamente importante para nós, especialmente porque eles oferecem um trabalho de qualidade em nossos produtos de forma contínua e fornecem acompanhamento constante quando se trata de gerenciar as vulnerabilidades já encontradas. Além disso, eles estão constantemente fazendo melhorias em sua plataforma SaaS para que possamos ter a melhor experiência possível. Caso tenhamos algum problema, eles nos ouvem e nos ajudam. Isso é inestimável.”

Ileana Barrionuevo
Equipe vermelha sênior do AppSec, NaranJax

“Trabalhar com a Strike foi uma excelente experiência para nós. Conseguimos criar nossos próprios pentests e alterar seu escopo a cada mês. Os Strikers são profissionais de classe mundial que nos fornecem descobertas relevantes de forma rápida e eficiente. Além disso, ferramentas automatizadas como o Phishing Monitor são realmente interessantes para nossa empresa, pois elas nos ajudam a identificar domínios falsos tentando se passar por PedidosYa.”

Eduardo Gimenez
CISO, Pedidos Ya

“Para nós no cais, a segurança é o aspecto mais importante, não apenas na superfície, mas em todo o nosso produto. Quando entramos em contato com Strike, estávamos procurando alguém que pudesse testar e encontrar vulnerabilidades em toda a nossa pilha. Estamos muito felizes por termos encontrado o parceiro certo para conseguir isso e estamos ansiosos para continuar esse importante trabalho juntos.”

Andras Hejj
CEO & CTO, Pier

Experiência humana. Poder da IA. Segurança superior.

Quer você esteja crescendo rapidamente, fechando contratos corporativos ou apenas cansado de relatórios barulhentos, ajudaremos você a construir uma pilha de segurança que se mova mais rápido do que suas ameaças.

Agende uma demo